Предупреждение о безопасности: Скрипт ClawProxy похитил API-ключи, что привело к значительному счету от OpenRouter

Что произошло
Разработчик купил и установил скрипт ClawProxy от пользователя Reddit на то, что он считал безопасной, изолированной средой. Система представляла собой "достаточно защищённую версию 3.13, работающую на WSL Ubuntu 24.04 внутри Windows 11 miniPC", где ничего больше не работало намеренно, как в песочнице.
Ключевые детали инцидента
- Установка представляла собой закрытый исходный код скриптовой установки.
- Прокси-сервис был виден на локальном порту через веб-интерфейс.
- Разработчик поместил ключи API провайдеров вывода в прокси-сервис, включая один ключ OpenRouter, который разрешал платные запросы моделей.
- Этот ключ OpenRouter нигде больше не использовался.
- На следующий день разработчик проснулся с крупным счётом от OpenRouter.
- Ключ API OpenRouter был использован Google Vertex API в качестве прокси трафика, что предотвратило отслеживание через OpenRouter для выявления источника.
- Использование было для Opus 4.6 за ночь, что описывается как "очень умная афера".
- Затраты были значительными и невозвратными.
Последствия и тревожные сигналы
- Разработчик немедленно удалил прокси и связался с продавцом.
- Продавец обвинил разработчика в "небезопасной среде" с оскорбительным отношением.
- Разработчик понял, что продукт, вероятно, был преднамеренным похитителем ключей.
- При попытке повторно скачать пакет для проверки распределённый git был закрыт.
- Продавец отказался предоставить исходный код, заявив, что он является собственностью, и упомянул "новую версию" — что подтвердило подозрения.
- Разработчик запросил возврат средств, но не ожидает его получить.
Вывод по безопасности
Разработчик подчёркивает: «НЕ ДОВЕРЯЙТЕ СВОИ УЧЕТНЫЕ ДАННЫЕ ИЛИ КЛЮЧИ ЛЮБОМУ ЧЕЛОВЕКУ ИЛИ ОРГАНИЗАЦИИ, КОТОРЫХ ВЫ НЕ МОЖЕТЕ ПРИВЛЕЧЬ К ОТВЕТСТВЕННОСТИ, ЕСЛИ ОНИ СОВЕРШАТ ЗЛОНАМЕРЕННЫЕ ДЕЙСТВИЯ.» Это включает установку потенциально крадущего ключи программного обеспечения, даже на то, что кажется безопасной, изолированной системой.
📖 Read the full source: r/openclaw
👀 Смотрите также

Модель безопасности NanoClaw для ИИ-агентов: изоляция контейнеров и минимальный код
NanoClaw реализует архитектуру безопасности, в которой каждый ИИ-агент работает в собственном эфемерном контейнере с непривилегированным доступом пользователя, изолированными файловыми системами и явными списками разрешений для монтирования. Кодовая база намеренно минимальна — около одного процесса и нескольких файлов, полагаясь на Agent SDK от Anthropic вместо воссоздания функциональности.

Nullgaze: Выпущен открытую исходный код сканер безопасности с поддержкой ИИ.
Nullgaze — это новый открытый проект, поддерживаемый ИИ, который сканирует безопасность и выявляет уязвимости, специфичные для кода, сгенерированного ИИ, с почти нулевым количеством ложных срабатываний.

A2A Secure: как разработчики создали криптографическую связь между агентами OpenClaw
Новый протокол позволяет агентам OpenClaw безопасно общаться с помощью подписей Ed25519 без общих API-ключей.

Sieve: Локальный сканер секретов для истории чатов инструментов ИИ-кодинга
Sieve сканирует историю чатов Cursor, Claude Code, Copilot и других AI-ассистентов кодирования на наличие утекших API-ключей и токенов. Все сканирование происходит локально, с редактированием и хранилищем Keychain macOS.